Set-OPS-Public/roles/serveur_postgresql/meta/flux.yml
Daniel Allaire f4d57009ab meta/metriques.yml : le role declare son exportateur, le moteur derive
Aucune metrique de SERVICE n etait collectee — seulement du systeme. Le crochet
serveur_prometheus_cibles_supplementaires existait, documente, et personne ne le
remplissait.

Le pendant de meta/supervision.yml et son contraire : une sonde rend un verdict
avec un TTL, un exportateur expose une serie. Est-ce casse, contre depuis quand
et vers ou.

Le critere des panneaux : une serie a sa place si elle PRECEDE un verdict ou si
elle n en aura JAMAIS. Le taux de succes du cache n en aura jamais — quand les
donnees depassent shared_buffers, rien ne casse et tout devient lent.

Compte en lecture seule (pg_monitor), et flux en clair avec sa dette inscrite.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_01Crgis8CxCWkAGFA1ecBz3q
2026-09-14 11:35:14 -04:00

39 lines
2 KiB
YAML

---
# Flux réseau de PostgreSQL (propriété du rôle). Voir docs/flux-conception.md.
flux:
- sens: ingress
port: 5432
protocole: tcp
pair: [serveur_keycloak, serveur_forgejo, serveur_icinga, serveur_nextcloud]
chiffrement: tls-requis
raison: "Connexions applicatives à PostgreSQL (verify-full ; pg_hba hostssl)."
# L'EXPORTATEUR DE METRIQUES — declare ICI, et pas dans `meta/metriques.yml`.
#
# Un flux est un flux : il vit la ou vivent les autres flux de ce role. `metriques.yml`
# declare QUOI mesurer et OU le lire ; ce fichier declare QUI a le droit d'y aller.
# Deux fichiers pour un meme fait finiraient par diverger — assez d'exemples ici.
#
# `serveur_prometheus` SEUL. Pas `flotte`, pas une source vide : l'exportateur publie
# l'etat interne de la base — nombre de connexions, tailles, ratios — et ca ne regarde
# que l'observatoire.
- sens: ingress
port: 9187
protocole: tcp
pair: [serveur_prometheus]
# `clair`, ET C'EST UNE DETTE QU'ON ECRIT PLUTOT QUE DE LA TAIRE (2026-09-14).
#
# `client_metrique` sert deja ses metriques en TLS, certificat synchronise par
# `client_pki`. Cet exportateur-ci ne le fait pas encore : il faudrait lui poser un
# `--web.config.file` et l'abonner au meme renouvellement.
#
# CE QUI TRANSITE N'EST PAS ANODIN : nombre de connexions, tailles des bases, ratios
# de cache. Pas de donnee applicative, mais l'etat interne d'un serveur de donnees.
# Le flux ne sort pas de la zone, et la frontiere ne le laisse passer que depuis
# l'observatoire — ce n'est pas une excuse, c'est ce qui rend la dette tenable en
# attendant.
chiffrement: clair
raison: >-
Metriques PostgreSQL lues par l'observatoire. Series, pas verdicts : ce qui derive
lentement — cache qui decroche, connexions qui montent, bases qui grossissent — n'a
que le graphe pour se faire voir. En clair pour l'instant, contrairement a
`client_metrique` : dette inscrite, a fermer par `--web.config.file` + `client_pki`.